Открыть сервис

PASTA

PASTA — это методология тестирования на проникновение (пентеста), основанная на процессном подходе, объединяющем бизнес-анализ, техническую оценку уязвимостей и управление рисками. Полное название — Penetration Testing Execution Standard (Стандарт выполнения тестирования на проникновение). В отличие от традиционных методик, PASTA ориентирована не только на поиск технических уязвимостей, но и на оценку их влияния на бизнес-процессы организации, что делает её особенно востребованной в средах с высокими требованиями к безопасности (финансовый сектор, критическая инфраструктура, государственные информационные системы).

История и происхождение

Методология PASTA была разработана в 2010-х годах группой специалистов по информационной безопасности под руководством Тони Уголотти (Tony UcedaVelez) и Марко Мораны (Marco Morana). Основной целью создания стало преодоление разрыва между техническими командами пентестеров и бизнес-руководством, которое часто не понимало, какие именно риски несут найденные уязвимости. PASTA впервые была представлена в книге «Risk Centric Threat Modeling: Process for Attack Simulation and Threat Analysis» (2015), где авторы описали семиэтапный подход, интегрирующий моделирование угроз (threat modeling) и тестирование на проникновение.

В России методология PASTA получила распространение в середине 2010-х годов, особенно в крупных банках и компаниях, работающих с персональными данными, в связи с ужесточением требований Федерального закона № 152-ФЗ «О персональных данных» и стандартов Банка России по обеспечению информационной безопасности.

Основные принципы и отличия

PASTA отличается от классических методик пентеста (например, PTES — Penetration Testing Execution Standard, или OSSTMM — Open Source Security Testing Methodology Manual) несколькими ключевыми особенностями:

  • Бизнес-ориентированность: каждый этап PASTA начинается с анализа бизнес-контекста — какие активы критичны для организации, какие процессы нарушатся при атаке, какова стоимость простоя.
  • Интеграция моделирования угроз: PASTA не просто ищет уязвимости, а строит сценарии атак, основанные на актуальных угрозах (например, атаки через цепочку поставок, социальную инженерию или эксплуатацию zero-day).
  • Управление рисками: результаты тестирования оцениваются не в терминах «критическая/высокая/средняя» уязвимость, а в терминах вероятности реализации угрозы и размера потенциального ущерба для бизнеса.
  • Документирование для всех заинтересованных сторон: отчёты PASTA содержат как технические детали для инженеров (IP-адреса, эксплойты, логи), так и резюме для руководства (финансовые риски, рекомендации по приоритетам инвестиций в безопасность).

Этапы методологии PASTA

PASTA состоит из семи последовательных этапов, каждый из которых имеет чёткие входные данные и результаты. Ниже приведено описание этапов в соответствии с оригинальной спецификацией.

Этап 1: Определение целей и объёма (Define Objectives and Scope)

На этом этапе команда пентестеров совместно с бизнес-заказчиком определяет:

  • Какие бизнес-процессы и информационные системы подлежат тестированию.
  • Какие активы считаются критическими (базы данных клиентов, платёжные шлюзы, системы управления производством).
  • Какие угрозы наиболее актуальны для данной отрасли (например, для финансового сектора — атаки на SWIFT, для здравоохранения — утечки медицинских записей).
  • Какие нормативные требования необходимо соблюдать (152-ФЗ, PCI DSS, ISO 27001).

Результат: документ «Бизнес-контекст и цели тестирования».

Этап 2: Определение технического объёма (Define Technical Scope)

Здесь происходит детализация технических границ тестирования:

  • Список IP-адресов, доменов, приложений, API.
  • Типы тестирования (чёрный ящик, белый ящик, серый ящик).
  • Разрешение на использование методов социальной инженерии (фишинг, физический доступ).
  • Ограничения по времени и нагрузке (чтобы не нарушить работу production-систем).

Результат: техническое задание на пентест.

Этап 3: Декомпозиция приложения и анализ (Application Decomposition and Analysis)

Команда изучает архитектуру целевой системы:

  • Собирает документацию (схемы сети, диаграммы потоков данных, описание API).
  • Определяет точки входа (веб-интерфейсы, мобильные приложения, интеграции с внешними сервисами).
  • Идентифицирует доверенные границы (границы между зонами безопасности, например, между DMZ и внутренней сетью).
  • Анализирует, какие данные обрабатываются (персональные данные, платёжная информация, коммерческая тайна).

Результат: модель данных и архитектурная схема с указанием критических точек.

Этап 4: Анализ угроз (Threat Analysis)

На этом этапе строится карта угроз для конкретной системы:

  • Используются базы данных угроз (MITRE ATT&CK, OWASP Top 10, CWE).
  • Для каждой точки входа и каждого актива определяются возможные векторы атак (например, SQL-инъекция, XSS, подбор паролей, эксплуатация уязвимостей в сторонних библиотеках).
  • Учитываются специфические угрозы для отрасли (например, для промышленных систем — атаки на SCADA).

Результат: перечень актуальных угроз с приоритетами.

Этап 5: Моделирование уязвимостей (Vulnerability Analysis)

Проводится техническое сканирование и тестирование:

  • Автоматическое сканирование уязвимостей (Nessus, OpenVAS, Qualys).
  • Ручной анализ кода (code review) и тестирование на проникновение (Burp Suite, Metasploit).
  • Проверка конфигураций (небезопасные настройки, слабые пароли, открытые порты).

Результат: список найденных уязвимостей с техническими деталями.

Этап 6: Моделирование атак (Attack Modeling)

Это ключевой этап PASTA, отличающий её от других методик. Команда строит сценарии атак, которые связывают уязвимости с угрозами и бизнес-рисками:

  • Создаются деревья атак (attack trees) — последовательности шагов, которые злоумышленник может предпринять для достижения цели.
  • Оценивается, какие уязвимости могут быть использованы в комбинации (например, XSS + CSRF + слабая аутентификация).
  • Для каждого сценария рассчитывается вероятность успеха (на основе доступности эксплойтов, уровня защиты, сложности атаки).

Результат: модели атак с оценкой вероятности и потенциального ущерба.

Этап 7: Анализ рисков и отчётность (Risk Analysis and Reporting)

Финальный этап, на котором результаты переводятся на язык бизнеса:

  • Для каждого сценария атаки рассчитывается уровень риска: Риск = Вероятность × Ущерб.
  • Составляется отчёт, содержащий:
  • Техническое приложение (логи, скриншоты, команды).
  • Бизнес-резюме (какие процессы под угрозой, какие финансовые потери возможны).
  • Рекомендации по приоритетам (какие уязвимости исправлять в первую очередь, какие контрмеры внедрить).
  • Проводится презентация результатов для руководства.

Результат: итоговый отчёт по пентесту с ранжированными рисками.

Применение PASTA в России

В российской практике PASTA чаще всего используется в следующих сценариях:

  • Аудит соответствия требованиям регуляторов: Банк России (положения 683-П, 719-П), ФСТЭК России (приказы 17, 21, 31), 152-ФЗ. PASTA помогает обосновать, какие меры защиты необходимы именно для данного бизнеса, а не «на всякий случай».
  • Оценка рисков для критической информационной инфраструктуры (КИИ): согласно Федеральному закону № 187-ФЗ, объекты КИИ обязаны проводить категорирование и оценку угроз. PASTA предоставляет методологию для такой оценки.
  • Пентесты в крупных корпорациях: «Сбер», «Газпром», «Росатом» и другие компании с высокими требованиями к безопасности часто заказывают PASTA-пентесты у аккредитованных лабораторий (например, Positive Technologies, Group-IB, «Информзащита»).

Критика и ограничения

Несмотря на преимущества, PASTA имеет и недостатки:

  • Высокая стоимость и трудоёмкость: полный цикл PASTA может занимать от нескольких недель до нескольких месяцев, что делает его неприменимым для небольших компаний с ограниченным бюджетом.
  • Зависимость от качества бизнес-анализа: если заказчик не может чётко сформулировать бизнес-цели и критичные активы, результаты тестирования могут быть неполными.
  • Сложность интеграции в Agile/DevOps: PASTA предполагает последовательный, waterfall-подход, что конфликтует с практиками непрерывной интеграции и развёртывания. Существуют адаптированные версии (Agile PASTA), но они менее распространены.
  • Необходимость высокой квалификации команды: для выполнения PASTA требуются не только технические пентестеры, но и аналитики, понимающие бизнес-процессы и управление рисками.

Сравнение с другими методологиями

ХарактеристикаPASTAPTESOSSTMM
Основной фокусБизнес-риски и угрозыТехнические уязвимостиОперационная безопасность
Количество этапов775
Включение моделирования угрозДаОпциональноНет
Ориентация на отчёт для руководстваВысокаяСредняяНизкая
Применимость для КИИВысокаяСредняяСредняя

Интересные факты

  • Название «PASTA» не является акронимом, а выбрано как запоминающееся слово, ассоциирующееся с «пастой» (итальянское блюдо), что символизирует «смешивание» бизнес- и технических ингредиентов.
  • В 2021 году методология PASTA была включена в рекомендации Национального института стандартов и технологий США (NIST) как один из подходов к моделированию угроз.
  • В России в 2023 году был опубликован ГОСТ Р 59599-2023 «Методы и средства обеспечения безопасности. Моделирование угроз», который частично перекликается с этапами PASTA, особенно в части декомпозиции системы и анализа угроз.

Источники

  • UcedaVelez, T., Morana, M. (2015). Risk Centric Threat Modeling: Process for Attack Simulation and Threat Analysis. Wiley.
  • OWASP. (2023). OWASP Threat Modeling. https://owasp.org/www-project-threat-modeling/
  • NIST. (2021). NIST Special Publication 800-154: Guide to Data-Centric System Threat Modeling.
  • ФСТЭК России. (2022). Методика оценки угроз безопасности информации (утв. приказом ФСТЭК России № 31).
  • Банк России. (2021). Стандарт Банка России СТО БР ИББС-1.0-2021.
  • Positive Technologies. (2022). Методология тестирования на проникновение: от PASTA до PTES.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →